- Poste
- Responsable des achats
- Secteur
- Sport et fitness
- Type d'organisation
- Entreprise de 20 personnes
- Membre depuis
- avr. 2023
- Message
- 2
On est une agence logicielle de douze personnes. On vient de mener un test d'intrusion complet sur le portail de commandes B2B d'un de nos clients grands comptes du secteur retail, avec qui on bosse depuis longtemps. On a géré les tests avec notre équipe technique en interne, mais la rédaction du rapport de pentest final m'a été confiée. On s'était engagés sur un audit de sécurité avec un budget d'environ 45.000 TL, et c'est la première fois qu'on doit faire un livrable officiel de cette ampleur.
J'ai sous la main les exports du scanner de vulnérabilités, des failles d'élévation de privilèges trouvées manuellement et des captures d'écran de manipulations de paramètres. Le souci, c'est que le rapport va être lu aussi bien par le DSI que par le directeur général adjoint qui n'a aucun bagage technique. Comment équilibrer les détails techniques et un langage compréhensible par la direction ? Sur quoi se baser pour classifier les niveaux de risque, et quelles sont les sections indispensables à inclure dans un rapport standard ?